Quando le entità tentano di accedere a una risorsa a cui non possono accedere, le policy sul confine di accesso dell'entità impediscono loro di utilizzare alcune, ma non tutte, le autorizzazioni IAM (Identity and Access Management) per accedere alla risorsa.
Se una policy sul confine di accesso dell'entità blocca un'autorizzazione, IAM applica le policy sul confine di accesso dell'entità per questa autorizzazione. In altre parole, impedisce a qualsiasi entità non idonea ad accedere a una risorsa di utilizzare questa autorizzazione per accedere alla risorsa.
Se una policy sul confine di accesso dell'entità non blocca un'autorizzazione, allora le policy sul confine di accesso dell'entità non influiscono sulla possibilità delle entità di utilizzare l'autorizzazione.
Periodicamente, IAM aggiunge nuove versioni dell'applicazione del confine di accesso dell'entità che possono bloccare autorizzazioni aggiuntive. Ogni nuova versione può anche bloccare tutte le autorizzazioni della versione precedente.
Questa pagina elenca le autorizzazioni che ogni versione di applicazione può bloccare.
Per scoprire di più sui numeri di versione delle policy sul confine di accesso dell'entità, consulta la panoramica delle policy sul confine di accesso dell'entità.
Versione di applicazione predefinita
La versione di applicazione predefinita viene utilizzata per le seguenti policy sul confine di accesso dell'entità:
- Nuove policy che non specificano un numero di versione
- Policy che utilizzano il valore
latestper la versione
La versione di applicazione predefinita attuale è
4.
Versione di applicazione 4
Le policy con la versione di applicazione 4 possono bloccare tutte le autorizzazioni elencate nelle seguenti versioni di applicazione:
Inoltre, i criteri con la versione di applicazione 4 possono bloccare anche tutte le autorizzazioni elencate nella tabella seguente.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che le policy sul confine di accesso dell'entità possono bloccare.
Le autorizzazioni per il servizio che le policy sul confine di accesso dell'entità possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita con un carattere jolly (
*). Questo formato indica che le policy di Principal Access Boundary possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.
| Servizio | Autorizzazioni | Eccezioni |
|---|---|---|
| BigQuery sharing |
|
Nessuno |
| BigQuery |
|
Nessuno |
| Cloud Deploy |
|
Nessuno |
| Filestore |
|
Nessuno |
| Network Connectivity Center |
|
Nessuno |
| Certificate Authority Service |
|
Nessuno |
| Identity and Access Management |
|
|
| Live streaming |
|
Nessuno |
| Document AI |
|
Nessuno |
| API Security Center Management |
|
Nessuno |
| Web Security Scanner |
|
Nessuno |
| Security Command Center |
|
Nessuno |
| Quote di Cloud |
|
Nessuno |
| Motore per suggerimenti |
|
Nessuno |
| AlloyDB per PostgreSQL |
|
|
| App Hub |
|
Nessuno |
| Integrazioni cloud |
|
|
| Backup per GKE |
|
Nessuno |
| Managed Service for Apache Airflow |
|
Nessuno |
| Cloud Data Fusion |
|
Nessuno |
| Cloud Key Management Service |
|
|
| Firebase Storage |
|
Nessuno |
| Traduzione |
|
|
| Cloud Workstations |
|
Nessuno |
| Confidential Computing |
|
Nessuno |
| Google Cloud Contact Center as a Service |
|
Nessuno |
| Database Migration Service |
|
|
| Dataform |
|
|
| Datastream |
|
Nessuno |
| Infrastructure Manager |
|
Nessuno |
| Parallelstore |
|
Nessuno |
| Policy Simulator |
|
Nessuno |
| Secret Manager |
|
Nessuno |
| Accesso VPC serverless |
|
Nessuno |
| Utilizzo dei servizi |
|
Nessuno |
| Cloud Asset Inventory |
|
Nessuno |
| API Metadata di Kubernetes |
|
Nessuno |
| Gestione del servizio |
|
Nessuno |
| Backup e ripristino di emergenza |
|
|
| Sensitive Data Protection |
|
Nessuno |
| Secure Source Manager |
|
Nessuno |
| Connettori |
|
|
| Dataproc Metastore |
|
|
Versione di applicazione 3
Le policy con la versione di applicazione 3 possono bloccare tutte le autorizzazioni elencate nelle seguenti versioni di applicazione:
Inoltre, i criteri con la versione di applicazione 3 possono bloccare anche tutte le autorizzazioni elencate nella tabella seguente.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che le policy sul confine di accesso dell'entità possono bloccare.
Le autorizzazioni per il servizio che le policy sul confine di accesso dell'entità possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita con un carattere jolly (
*). Questo formato indica che le policy di Principal Access Boundary possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.
| Servizio | Autorizzazioni | Eccezioni |
|---|---|---|
| Contatti fondamentali |
|
Nessuno |
| Identity and Access Management |
|
|
| Managed Service for Apache Spark |
|
Nessuno |
| Gestione del servizio |
|
Nessuno |
| Bigtable |
|
Nessuno |
| API Cloud Bigtable Admin |
|
Nessuno |
| Cloud SQL |
|
Nessuno |
| Servizi di rete |
|
Nessuno |
| Cloud Service Mesh |
|
Nessuno |
| API Network Management |
|
Nessuno |
| Compute Engine |
|
Nessuno |
| Artifact Registry |
|
Nessuno |
| Pub/Sub |
|
Nessuno |
| Workflow |
|
Nessuno |
| Google Distributed Cloud |
|
Nessuno |
| Chiavi API |
|
Nessuno |
| Cloud DNS |
|
Nessuno |
| Firestore |
|
Nessuno |
| Cloud Key Management Service |
|
|
| Servizio Policy dell'organizzazione |
|
Nessuno |
| Knowledge Catalog |
|
Nessuno |
| API Data Lineage |
|
Nessuno |
| GKE Hub |
|
Nessuno |
| Cloud Run Functions |
|
Nessuno |
| Spanner |
|
Nessuno |
| Google Kubernetes Engine |
|
Nessuno |
Versione di applicazione 2
I criteri con la versione di applicazione 2 possono bloccare tutte le autorizzazioni elencate in
Versione di applicazione 1. Inoltre, i criteri con la versione di applicazione 2 possono bloccare anche tutte le autorizzazioni elencate nella tabella seguente.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che le policy sul confine di accesso dell'entità possono bloccare.
Le autorizzazioni per il servizio che le policy sul confine di accesso dell'entità possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita con un carattere jolly (
*). Questo formato indica che le policy di Principal Access Boundary possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.
| Servizio | Autorizzazioni | Eccezioni |
|---|---|---|
| Gestore contesto accesso |
|
Nessuno |
| Artifact Analysis |
|
Nessuno |
| BigQuery |
|
Nessuno |
| Policy dei dati BigQuery |
|
Nessuno |
| BigQuery Data Transfer Service |
|
Nessuno |
| Chrome Enterprise Premium |
|
Nessuno |
| Cloud Asset Inventory |
|
Nessuno |
| Cloud Billing |
|
Nessuno |
| Cloud Build |
|
Nessuno |
| Cloud Monitoring |
|
|
| Cloud Service Mesh |
|
Nessuno |
| Cloud Storage |
|
Nessuno |
| Cloud Trace |
|
Nessuno |
| Compute Engine |
|
Nessuno |
| Regole di sicurezza Firebase |
|
Nessuno |
| GKE Multi-cloud |
|
Nessuno |
| Identity-Aware Proxy |
|
Nessuno |
| Memorystore for Redis |
|
Nessuno |
| API Network Management |
|
Nessuno |
| Servizi di rete |
|
Nessuno |
| Google Cloud Fraud Defense |
|
Nessuno |
| Resource Manager |
|
|
| API Video Stitcher |
|
Nessuno |
Versione di applicazione 1
La tabella seguente elenca le autorizzazioni che le policy sul confine di accesso dell'entità
con la versione di applicazione 1 possono bloccare.
Ogni riga contiene le seguenti informazioni:
- Il nome di un servizio con autorizzazioni che le policy sul confine di accesso dell'entità possono bloccare.
Le autorizzazioni per il servizio che le policy sul confine di accesso dell'entità possono bloccare.
In alcuni casi, una sezione del nome di un'autorizzazione viene sostituita con un carattere jolly (
*). Questo formato indica che le policy di Principal Access Boundary possono bloccare tutte le autorizzazioni che corrispondono a questo pattern.Le autorizzazioni per il servizio che il confine di accesso dell'entità non può bloccare, anche se corrispondono a uno dei pattern di autorizzazione supportati.
| Servizio | Autorizzazioni | Eccezioni |
|---|---|---|
| Approvazione accesso |
|
Nessuno |
| Gestore contesto accesso |
|
|
| BigQuery |
|
Nessuno |
| Autorizzazione binaria |
|
Nessuno |
| Cloud Logging |
|
Nessuno |
| Cloud Run |
|
Nessuno |
| Cloud Storage |
|
Nessuno |
| Dataflow |
|
|
| Firestore |
|
Nessuno |
| Regole di sicurezza Firebase |
|
Nessuno |
| GKE Hub |
|
|
| Pub/Sub |
|
|
| Memorystore for Redis |
|
Nessuno |
| Gemini Enterprise Agent Platform |
|
|